精品日韩在线,日韩精品福利一区二区三区,日韩午夜黄色,国产日韩欧美高清免费

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

加強防護 防溢出提升權(quán)限攻擊解決辦法

發(fā)布時間:  2012/7/4 13:55:04
在駭客頻頻攻擊、在系統(tǒng)漏洞層出不窮的今天,作為網(wǎng)絡管理員、系統(tǒng)管理員的我們雖然在服務器的安全上都下了不少功夫:諸如,及時的打上系統(tǒng)安全補丁、進行一些常規(guī)的安全配置,但是仍然不太可能每臺服務器都會在第一時間內(nèi)給系統(tǒng)打上全新補丁。因此我們必需要在還未被入侵之前,通過一些系列安全設置,來將入侵者們擋在“安全門”之外;下面就以本人一直以來所用到的最簡單、最有效的防(Overflow)溢出、本地提供權(quán)限攻擊類的解決辦法給大家講講。   1、如何可以防止溢出類的駭客攻擊呢?

  ① 盡最大的可能性將系統(tǒng)的漏洞補丁都打完;最好是比如Microsoft Windows Server系列的系統(tǒng)可以將自動更新服務打開,然后讓服務器在您指定的某個時間段內(nèi)自動連接到Microsoft Update網(wǎng)站進行補丁的更新。如果您的服務器為了安全起見 禁止了對公網(wǎng)外部的連接的話,可以用Microsoft WSUS服務在內(nèi)網(wǎng)進行升級

  ② 停掉一切不需要的系統(tǒng)服務以及應用程序,最大限能的降底服務器的被攻擊系數(shù)。比如前陣子的MSDTC溢出,就導致很多服務器掛掉了。其實如果WEB類服務器根本沒有用到MSDTC服務時,您大可以把MSDTC服務停掉,這樣MSDTC溢出就對您的服務器不構(gòu)成任何威脅了。

  ③ 啟動TCP/IP端口的過濾:僅打開常用的TCP如21、80、25、110、3389等端口;如果安全要求級別高一點可以將UDP端口關(guān)閉,當然如果這樣之后缺陷就是如在服務器上連外部就不方便連接了,這里建議大家用IPSec來封UDP。在協(xié)議篩選中"只允許"TCP協(xié)議(協(xié)議號為:6)、UDP協(xié)議(協(xié)議號為:17)以及RDP協(xié)議(協(xié)議號為:27)等必需用協(xié)議即可其它無用均不開放。

  ④ 啟用IPSec策略:為服務器的連接進行安全認證,給服務器加上雙保險。如③所說,可以在這里封掉一些危險的端品諸如:135 145 139 445 以及UDP對外連接之類、以及對通讀進行加密與只與有信任關(guān)系的IP或者網(wǎng)絡進行通訊等等。(注:其實防反彈類木馬用IPSec簡單的禁止UDP或者不常用TCP端口的對外訪問就成了,關(guān)于IPSec的如何應用這里就不再敖續(xù),你可以到服安討論Search "IPSec",就 會有N多關(guān)于IPSec的應用資料..)

  ⑤ 刪除、移動、更名或者用訪問控制表列Access Control Lists (ACLs)控制關(guān)鍵系統(tǒng)文件、命令及文件夾:

  1.黑客通常在溢出得到shell后,來用諸如net.exe net1.exe ipconfig.exe user.exe query.exe regedit.exe regsvr32.exe 來達到進一步控制服務器的目的如:加賬號了,克隆管理員了等等;這里我們可以將這些命令程序刪除或者改名。(注意:在刪除與改名時先停掉文件復制服務(FRS)或者先將 %windir%system32dllcache下的對應文件刪除或改名。)

  2.也或者將這些.exe文件移動到你指定的文件夾,這樣也方便以后管理員自己使用。

  3.訪問控制表列ACLS控制:找到%windir%system32下找到cmd.exe、cmd32.exe net.exe net1.exe ipconfig.exe tftp.exe ftp.exe user.exe reg.exe regedit.exe regedt32.exe regsvr32.exe 這些黑客常用的文件,在“屬性”→“安全”中對他們進行訪問的ACLs用戶進 行定義,諸如只給administrator有權(quán)訪問,如果需要防范一些溢出攻擊、以及溢出成功后對這些文件的非法利用;那么我們只需要將system用戶 在ACLs中進行拒絕訪問即可。

4.如果你覺得在GUI下面太麻煩的話,你也可以用系統(tǒng)命令的CACLS.EXE來對這些.exe文件的Acls進行編輯與修改,或者說將他寫成一個.bat批處理 文件來執(zhí)行以及對這些命令進行修改。(具體用戶自己參見cacls /? 幫助進行,由于這里的命令太多我就不一一列舉寫成批處理代碼給各位了!!)

  5.對磁盤如C/D/E/F等進行安全的ACLS設置從整體安全上考慮的話也是很有必要的,另外特別是win2k,對Winnt、WinntSystem、Document and Setting等文件夾。

  ⑥ 進行注冊表的修改禁用命令解釋器: (如果您覺得用⑤的方法太煩瑣的話,那么您不防試試下面一勞永逸的辦法來禁止CMD的運行)

  通過修改注冊表,可以禁止用戶使用命令解釋器(CMD.exe)和運行批處理文件(.bat文件)。具體方法:新建一個雙字節(jié)(REG_DWORD)執(zhí)行 HKEY_CURRENT_USERSoftwarePolicies MicrosoftWindowsSystemDisableCMD,修改其值為1,命令解釋器和批處理文件都不能被運行。修改其值為2,則只是禁止命令解釋器的運行,反之將值改為0,則是打開CMS命令解釋器。如果您賺手動太麻煩的話,請將下面的代碼保存為*.reg文件,然后導入。

  Windows Registry Editor Version 5.00

  [HKEY_CURRENT_USERSoftwarePoliciesMicrosoftWindowsSystem]

  "DisableCMD"=dword:00000001

  ⑦ 對一些以System權(quán)限運行的系統(tǒng)服務進行降級處理。(諸如:將Serv-U、Imail、IIS、Php、Mssql、Mysql等一系列以System權(quán)限運行的服務或者應用程序換成其它administrators成員甚至users權(quán)限運行,這樣就會安全得多了...但前提是需要對這些基本運行狀態(tài)、調(diào)用API等相關(guān)情況較為了解. )

  其實,關(guān)于防止如Overflow溢出類攻擊的辦法除了用上述的幾點以外,還有N多種辦法:諸如用組策略進行限制,寫防護過濾程序用DLL方式加載windows到相關(guān)的SHell以及動態(tài)鏈接程序之中這類。當然自己寫代碼來進行驗證加密就需要有相關(guān)深厚的Win32編程基礎了,以及對Shellcode較有研究;由于此文僅僅是討論簡單的解決辦法,因此其它辦法就不在這里詳述了。

  2、如何在防止被駭客溢出得到Shell后對系統(tǒng)的而進一步入侵呢?

  ① 在做好1中上述的工作之后,基本上可以防目駭客在溢出之后得到shell了;因為即使Overflow溢出成功,但在調(diào)用CMDSHELL、以及對外聯(lián)接時就卡了。 (為什么呢,因為:1.溢出后程序無法再調(diào)用到CMDSHLL我們已經(jīng)禁止system訪問CMD.exe了。2.溢出之后在進行反彈時已經(jīng)無法對外部IP進行連接了。所以,基本上要能過system權(quán)限來反彈shell就較困難的了...)

  ② 當然世界上是不存在絕對的安全的,假設入侵者在得到了我們的shell之后,做些什么呢?一般入侵者在在得到shell之后,就會諸如利用系統(tǒng)命令加賬號了 通過tftp、ftp、vbs等方式傳文件了等等來達到進一步控制服務器。這里我們通過1上述的辦法對命令進行了限制,入侵者是沒有辦法通過tftp、ftp來傳文件了,但他們?nèi)匀豢梢阅苓^echo寫批處理,用批處理通過腳本BAT/VBS/VBA等從WEB上下載文件,以及修改其它盤類的文件等潛在破壞行為。所以我們需要 將echo命令也限制以及將其它盤的System寫、修改文件的權(quán)限進行處理。以及將VBS/VBA類腳本以及XMLhttp等組件進行禁用或者限制system的運行權(quán)。這樣的話別人得到Shell也無法對服務器上的文件進行刪除以及進行步的控制系統(tǒng)了;以及本地提權(quán)反彈Shell了。

  后記:其它服務器、系統(tǒng)的安全是個整體的概念;有可能你其它一小點的疏忽就可以讓你的網(wǎng)站、甚至服務器淪陷。因此安全策略必需走防患未然的道路,任何一個小地方都不能馬虎。


本文出自:億恩科技【www.zuiquanben.com】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1-20183354
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 網(wǎng)絡版權(quán)侵權(quán)舉報電話:0371-60135995
  • 警情提示:注意防范電信網(wǎng)絡詐騙
  • 專注服務器托管17年
    掃掃關(guān)注-微信公眾號
    0371-60135900
    Copyright© 1999-2026 ENKJ All Rights Reserved 地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師  B1-20183354   京公網(wǎng)安備41019702002023號 
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    精品日韩在线,日韩精品福利一区二区三区,日韩午夜黄色,国产日韩欧美高清免费
    99热精品久久| 91麻豆精品| 欧美日本不卡| 夜夜嗨一区二区三区| 国产精品久久观看| 男女男精品网站| 欧美jjzz| 欧美日韩视频网站| 精品视频久久| 国产精品久久久久久久久久白浆| 亚洲伊人精品酒店| 国产一区成人| 午夜欧美精品久久久久久久| 久久免费影院| 国产精品一区二区美女视频免费看| 亚洲久草在线| 久久午夜精品一区二区| 三级在线看中文字幕完整版| 精品日韩一区| 精品精品99| 亚洲不卡av不卡一区二区| 老牛影视精品| 岛国av免费在线观看| 精品久久精品| 精品久久久网| 国产不卡人人| 久久精品99久久久| 国产香蕉精品| 日韩国产欧美一区二区三区| 中文字幕日韩亚洲| 中文日韩欧美| 亚洲欧美日韩在线观看a三区| 亚洲国内欧美| 成人av二区| 欧美日韩国产高清| 99成人在线| 91精品观看| 中文字幕日本一区二区| 蜜臀久久99精品久久久久久9| 激情婷婷久久| 只有精品亚洲| 日韩不卡在线观看日韩不卡视频| 9久re热视频在线精品| 亚洲综合小说| 日韩精品视频在线看| 最新国产精品| 国产欧美一区二区三区米奇| 老司机精品视频在线播放| 精品中文字幕一区二区三区| 四虎国产精品免费观看| 日本国产精品| 欧美精品一区二区久久| 石原莉奈在线亚洲二区| 日韩欧美另类中文字幕| 国产精品久久久久9999高清| 成人高清一区| 成人一区不卡| 日韩精品一区二区三区免费观看| 日韩久久精品网| 欧美日韩国产一区二区三区不卡| 在线综合亚洲| 国产精品主播| 久久亚洲国产| 亚洲毛片在线免费| 国产精东传媒成人av电影| 91精品国产自产在线观看永久∴| aa国产精品| 欧美日韩午夜电影网| 国产精品久久久久久久免费观看| 亚洲v在线看| 亚洲乱亚洲高清| 麻豆成人91精品二区三区| 成人久久久久| 日韩综合一区二区三区| 97久久中文字幕| а√在线中文在线新版| 亚洲欧美视频一区二区三区| 欧美日韩1区2区3区| 久久久免费人体| 亚洲精品在线观看91| 青青国产91久久久久久| 精品日韩视频| 日本亚洲最大的色成网站www| 国产成人精品一区二区三区视频| 日韩视频一区二区三区在线播放免费观看| 国产探花在线精品一区二区| 国产精品88久久久久久| 欧美日本二区| 水蜜桃精品av一区二区| 亚洲一级网站| 蜜桃精品视频| 米奇777超碰欧美日韩亚洲| 久久精品国产成人一区二区三区| 亚洲精品91| 国产精品视频一区二区三区四蜜臂| 在线日韩视频| 国产精品亚洲产品| 伊人影院久久| 国产精品一区二区免费福利视频| 日韩一区二区三区在线免费观看| 日韩国产欧美在线视频| 欧美一区成人| 色婷婷色综合| 日本天堂一区| 国产精品mv在线观看| 久久都是精品| 日韩精品欧美激情一区二区| 国产高清日韩| 亚洲性视频在线| 久久网站免费观看| 日本不卡免费高清视频在线| 91精品福利观看| 午夜在线精品偷拍| 国产精品7m凸凹视频分类| 精品国产亚洲日本| 狠狠久久婷婷| 亚洲夜间福利| 麻豆视频在线观看免费网站黄| 四虎精品永久免费| 韩国精品主播一区二区在线观看 | 国产美女视频一区二区| 欧美日韩国产在线观看网站 | 蜜臀91精品一区二区三区| 国产乱码午夜在线视频| 国产精品magnet| 免费观看在线综合| 亚洲电影在线| 日韩欧美三级| 日本激情一区| 久久国产人妖系列| 日韩在线观看一区二区| 国产91精品对白在线播放| 精品国产a一区二区三区v免费| 欧美日韩国产一区二区在线观看| 69堂免费精品视频在线播放| 中文精品电影| 亚洲国产日韩欧美在线| 蜜臀国产一区| 毛片在线网站| 欧洲av一区二区| 精品免费在线| 麻豆一区在线| 欧美国产中文高清| 国产精品.xx视频.xxtv| 在线成人直播| 1024精品久久久久久久久| 999国产精品视频| 国产精品av久久久久久麻豆网| 婷婷激情一区| 久久影视三级福利片| 久久久久久亚洲精品美女| 国产精品中文字幕亚洲欧美| 好看的亚洲午夜视频在线| 久久99偷拍| 久久精品国产99| 老司机精品视频网| 国产精品mm| 亚洲人亚洲人色久| 怡红院精品视频在线观看极品| 欧美.日韩.国产.一区.二区| 理论片午夜视频在线观看| 欧美国产美女| 成人久久一区| 女人天堂亚洲aⅴ在线观看| 日韩视频在线一区二区三区 | 成人精品亚洲| 亚洲国产一区二区在线观看| 视频一区日韩精品| 亚洲精品人人| 国产精品亲子伦av一区二区三区| 精品日韩一区| 欧美日韩中文一区二区| 亚洲一区欧美激情| 国产欧美日韩在线观看视频| 精品国产一区二区三区噜噜噜| 亚洲毛片网站| 国产欧美欧美| 精品国产一级| 久久婷婷激情| 美日韩精品视频| 蜜桃视频一区二区三区在线观看| 亚洲精品三级| 免费一级欧美片在线观看网站 | 国产福利一区二区精品秒拍 | 99综合视频| 日韩在线观看一区二区三区| 91福利精品在线观看| 美女视频免费精品| 精品日韩视频| 免费污视频在线一区| 欧美日韩国产一区精品一区| 免费观看久久av| 狠狠色综合网| 久久婷婷激情| 91高清一区| 欧美日韩国产免费观看| 亚洲bt欧美bt精品777| 国产精品分类| 久久伊人亚洲| 亚洲青青久久|